Piratage d'un site vitrine et d'une boutique : ce qui change
La vitrine : SEO, réputation, parfois phishing. La boutique : paiements, comptes clients, obligation d'informer plus souvent. Le protocole de copie est le même. L'urgence métier ne l'est pas. Ne traitez pas une boutique comme « un WordPress un peu plus gros ». En cas de doute le soir J, coupez le checkout, pas forcément le catalogue : l'inverse laisse les cartes ouvertes et le SEO en 503.
La vitrine : SEO, réputation, parfois phishing. La boutique : paiements, comptes, obligation d'informer. Le protocole de copie est le même ; l'urgence métier ne l'est pas.
Ce qui ne change pas : copie, panel, preuves
Constater, copier hors serveur, mot de passe panel, ticket, tests visiteurs. Premiers gestes. Vitrine ou boutique, détruire les logs le soir J coûte le même prix — plus cher si des commandes sont en jeu. Fuite.
Isolation du compte : une boutique à côté d'un blog oublié. Isolation.
Archive hébergeur : preuve, pas restore. Archive sale. Un même cPanel vitrine + boutique : l'incident de l'un est l'affaire des deux.
Vitrine : ce qui brûle vraiment
SEO (spam, cloaking), alerte Chrome, phishing sur le domaine, formulaire devenu collecteur, réputation locale. Pages spam. Phishing. Local SEO.
Pas de cartes en principe. Encore faut-il que le formulaire ne les ait pas demandées « pour un devis ». Lisez les champs.
Couper tout le site longtemps coûte souvent plus cher en référencement que l'incident — sauf phishing / rançon active. Faut-il couper.
Boutique : checkout, comptes, modules
Skimmer JS, module de paiement inconnu, redirection checkout, clés API, commandes fantômes, comptes créés en masse. Coupez le tunnel douteux, pas forcément toute la vitrine catalogue. Module de paiement inconnu. WooCommerce.
PrestaShop, Magento : guides boutique, Magento.
Prestataire de paiement : prévenez avec des dates si le doute checkout est sérieux. La banque n'attend pas que le SEO aille mieux.
- Tester le tunnel comme un client (puis le couper si sale).
- Employés / clés webservice.
- Export des commandes suspectes avant purge.
Woo, Presta, Magento : l'urgence n'est pas la home
Home impeccable, checkout piégé : classique. Les tests incluent le tunnel. Un admin qui « voit normal » n'est rien.
HPOS, tables injectées, REST keys. Angles boutique, pas vitrine. Thèmes nulled de shop. Marketplace thèmes.
Restaurer une sauvegarde « pour rouvrir le week-end » ramène le skimmer. Point propre, pas la dernière.
Informer : pas automatique, pas jamais
Vitrine sans accès base : souvent pas une violation. Boutique avec lecture clients / doute cartes : le constat décide. Notification CNIL 72 h si due — vous, pas le prestataire. CNIL.
Ne communiquez pas « aucune fuite » trop tôt. Faut-il prévenir les clients.
Professions réglementées : autre seuil. Avocat / médecin.
Ads, Merchant, moteurs de résa
Ads et Merchant suivent la destination. Site sale = campagnes mortes. Ordre : propre, puis recours. Restaurant / hôtel : moteur de résa = checkout. Resto hôtel. Immobilier : formulaires. Immobilier.
Pixel / GTM injecté : vitrine ET boutique. GTM.
Coût réel : Ads coupées pèsent plus que le forfait clean.
Hébergeur : même ticket, autre phrase
Référence, archive, constat. Boutique : mentionnez si un module de paiement était en jeu (ils priorisent parfois le phishing / skimmer). Guide.
Mail coupé : pire en boutique (commandes). Adresse perso. Mail coupé.
Relances horaires : non. Un checkout coupé, un constat, si.
Choisir l'ordre le soir J
Vitrine : copie, panel, tests, pas de réexamen Google trop tôt. Boutique : isoler le paiement EN PLUS. Les deux : pas de plugin cleaner comme seul geste.
Déléguer plus vite en boutique. Choisir un prestataire. Créer un compte.
WAF après. WAF. Il ne remplace pas un test de tunnel ni une revue des clés REST.
Si vous hésitez entre « je coupe tout » et « je laisse le checkout », coupez le checkout. Une vitrine en ligne et un paiement douteux est le pire des deux mondes : le SEO continue, les cartes aussi.
Un même compte, les deux métiers
WordPress vitrine + PrestaShop boutique sur le même cPanel : l'incident de l'un est l'affaire des deux. WP et Presta même compte. Isolation. Nettoyer « le shop » et laisser le blog 2018 est la récidive de jeudi.
Les devis doivent le dire : périmètre compte, pas périmètre logo. Un forfait « WordPress only » sur ce duo est incomplet. Choisir un prestataire. Le coût réel d'une boutique s'ajoute à celui de la vitrine (Ads, Merchant, mail transactionnel).
Hébergeur : une phrase sur le checkout dans le constat aide parfois à prioriser (phishing / skimmer). Ça ne remplace pas les chemins et la référence d'abus. Guide. Créer un compte : on traite les deux surfaces, on ne vend pas un WAF comme un tunnel propre.